DNSSEC (DNSSEC Extension)

Sicurezza e Minacce
Un'estensione del DNS che aggiunge firme crittografiche ai dati DNS, aiutando a prevenire gli attacchi di spoofing e avvelenamento della cache.
← Torna al Glossario

Cos'è DNSSEC?

DNSSEC (Domain Name System Security Extensions) è una suite di estensioni crittografiche a DNS che autentica le risposte DNS aggiungendo firme digitali ai record, impedendo agli aggressori di falsificare o manipolare i dati DNS.

Come funziona DNSSEC

Chain of Trust:

Root Zone (.)

├── Signs: .com zone key

│ └── KSK (Key Signing Key)

│ └── ZSK (Zone Signing Key)

TLD Zone (.com)

├── Signs: example.com zone key

│ └── DS Record points to child KSK

Domain Zone (example.com)

├── Signs: All DNS records

│ └── RRSIG (Record Signature)

│ └── DNSKEY (Public keys)

Resolver validates entire chain from root

Tipi di record DNSSEC

RegistrazioneOggettoDescrizione
RRSIGFirmaFirma crittografica per ogni set di record
DNSKEYChiave pubblicaLe chiavi pubbliche della zona (KSK e ZSK)
ServiziSegnale della delegazioneKSK nella zona madre
NSEC/NSEC3Deniego autenticoProva un record non esiste

Tipi chiave

ChiaveOggettoFrequenza di rotazione
KSK (Key Signing Key)Registrazioni record DNSKEYAnnualmente o meno
ZSK (Zone Signing Key)Segna tutti gli altri recordMensile a trimestrale

Processo di convalida DNSSEC

1. Detergente DNS per example.com A record

2. Resolver recupera un record + firma RRSIG

3. Risolvere le fetches DNSKEY per verificare RRSIG

4. Resolver convalida il record DS contro DNSKEY

5. La catena continua a radicarsi, verificando ogni livello

6. Se tutte le firme valide, la risposta è autenticata

Minacce DNSSEC Previene

AttaccoDescrizioneProtezione DNSSEC
Cache avvelenamentoIniezione di falsi record nella cacheLe firme rilevano la manomissione
Man-in-the-MiddleIntercettazione e alterazione delle risposteLa validazione criptografica fallisce
DNS SpoofingRestituzione di indirizzi IP falsiI record forgiati non hanno firma valida

Considerazioni di attuazione

Migliori Pratiche

1. Utilizzo algoritmo 13 o 14: ECDSA fornisce firme più piccole di RSA

2. rotazione automatica delle chiavi Utilizzare strumenti come OpenDNSSEC per il ciclo di vita chiave

3. Monitor expiration: le firme RRSIG hanno periodi di validità

4. Test prima della distribuzione Zona valida con strumenti come dnsviz.net

5. *Plan per le emergenze * Documentare le procedure chiave di rollover

DNSSEC fornisce una protezione essenziale per l'integrità DNS, assicurando agli utenti di raggiungere destinazioni legittime piuttosto che server controllati dagli aggressori.

Metti in Pratica Questa Conoscenza

Usa l'API di DomScan per verificare disponibilità, salute del dominio e altro.